StartWissenNewsEU AI Act: Was Unternehmen seit August 2026 beachten sollten

DSMS · KI - Alles rund um künstliche Intelligenz

EU AI Act: Was Unternehmen seit August 2026 beachten sollten

2 Min. Lesezeit

Der EU AI Act erreicht eine neue praktische Phase. Für Unternehmen bedeutet das jedoch nicht, dass seit dem 2. August 2026 plötzlich sämtliche Anforderungen der KI-Verordnung gleichzeitig gelten. Vielmehr greifen die Verpflichtungen stufenweise. Umso wichtiger ist es, den eigenen KI-Einsatz jetzt systematisch zu erfassen und organisatorisch sauber einzuordnen.

Eine zentrale Rolle spielen dabei die Transparenzpflichten. Nutzer müssen unter bestimmten Voraussetzungen erkennen können, dass sie mit einem KI-System interagieren. Auch bei KI-generierten oder manipulierten Inhalten können Kennzeichnungspflichten bestehen. Besonders relevant sind beispielsweise Chatbots, synthetisch erzeugte Inhalte und sogenannte Deepfakes.

Unternehmen sollten sich jedoch nicht ausschließlich auf die sichtbare Kennzeichnung von KI konzentrieren. Mindestens ebenso wichtig ist die interne Organisation des KI-Einsatzes. Dazu gehören insbesondere:

  • Erfassung der eingesetzten KI-Systeme und Anwendungen,
  • Klärung der eigenen Rolle als Anbieter oder Betreiber,
  • Bewertung der jeweiligen Risikokategorie,
  • Festlegung klarer Verantwortlichkeiten,
  • geregelte Freigabe- und Beschaffungsprozesse,
  • Schulung und Aufbau ausreichender KI-Kompetenz bei Beschäftigten,
  • Dokumentation und regelmäßige Überprüfung der eingesetzten Systeme.

Gleichzeitig bleibt die DSGVO vollständig anwendbar. Werden personenbezogene Daten durch KI-Systeme verarbeitet, müssen deshalb unter anderem Berechtigungen, Zugriffsschutz, Protokollierung, Verschlüsselung, Datenminimierung und die Auswahl externer Dienstleister geprüft werden.
Ein zunehmendes praktisches Problem ist außerdem die sogenannte „Shadow AI“: Beschäftigte verwenden öffentlich verfügbare KI-Dienste teilweise ohne Freigabe des Unternehmens und übermitteln dabei möglicherweise vertrauliche oder personenbezogene Informationen. Unternehmen benötigen deshalb nicht nur Verbote, sondern klare und praktikable Regeln für den zulässigen Einsatz generativer KI.

Der entscheidende Punkt lautet daher: KI-Compliance sollte nicht als isolierte zusätzliche Pflicht behandelt werden.
Sinnvoll ist vielmehr die Verzahnung mit bestehenden Strukturen aus Datenschutz, Informationssicherheit, Risikomanagement, Compliance und gegebenenfalls dem bestehenden Managementsystem. So können neue KI-Anwendungen bereits bei Auswahl und Einführung bewertet werden, anstatt regulatorische Anforderungen erst nachträglich zu berücksichtigen.

Für Unternehmen ist jetzt deshalb ein guter Zeitpunkt, ein strukturiertes KI-Governance-System aufzubauen:
Welche KI wird eingesetzt? Wer ist verantwortlich? Welche Daten werden verarbeitet? Welche Risiken bestehen? Welche Anwendungen sind freigegeben? Und wie wird sichergestellt, dass neue KI-Lösungen kontrolliert eingeführt werden?
Wer diese Fragen frühzeitig beantwortet, reduziert nicht nur regulatorische Risiken, sondern schafft zugleich die organisatorische Grundlage für einen sicheren und wirtschaftlich sinnvollen Einsatz künstlicher Intelligenz.

Unser KI-Managementsystem KIMS hilft Ihnen dabei, alle Anforderungen zu erfüllen. Siehe https://mgmsys.de/kims

Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 20. August 2026.